الرؤى ←

حماية البيانات في DIFC وADGM: دليل الامتثال في الإمارات

دراسة للإطارين التنظيميين اللذين يحكمان حماية البيانات في المنطقتين الحرتين الماليتين في الإمارات العربية المتحدة، DIFC وADGM، بما يضمن الامتثال القانوني وأمن البيانات.

تعرّف على قوانين حماية البيانات المتقدمة في المراكز المالية بالإمارات العربية المتحدة، مع رؤى متخصصة في الامتثال والحوكمة الاستراتيجية للبيانات.

روجعت بواسطة Mohamed Noureldin، Founder, Managing Partner & Senior Legal Consultant

حماية البيانات في DIFC وADGM: دليل إلى المنطقتين الحرتين الماليتين في الإمارات العربية المتحدة

أصبحت الإمارات العربية المتحدة مركزاً عالمياً للتمويل والتكنولوجيا والابتكار. ويرتكز هذا النمو على إطار قانوني مفصّل ومتطور، ولا سيما في مجال حماية البيانات في مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM)، وهما المنطقتان الحرتان الماليتان في الدولة. وبالنسبة إلى الشركات الدولية والمؤسسات المالية العاملة في الإمارات، لا يقتصر فهم هذه القواعد على كونه مسألة امتثال، بل هو شرط أساسي لدخول السوق وسلامة العمليات.

تعتمد الإمارات العربية المتحدة نهجاً متعدد المستويات في خصوصية البيانات، إذ يقوم قانون اتحادي إلى جانب أنظمة متخصصة تحكم المناطق الحرة المالية المستقلة. وفي حين يضع المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية المعيار الوطني، يعمل مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM) وفق أطر خاصة بهما لحماية البيانات، تكون في الغالب أكثر صرامة. ويحلل هذا المقال أنظمة DIFC وADGM، ويسلط الضوء على تحديثات عام 2025 التي غيّرت التزامات الامتثال للجهات العاملة في هاتين الولايتين القضائيتين.

ذو صلة: اطلع على خدماتنا في محاماة DIFC ومحاكم DIFC للحصول على الدعم القانوني في الإمارات العربية المتحدة.

الإطار الاتحادي: قانون حماية البيانات الشخصية واستثناء المناطق الحرة

تحتاج الشركات العاملة في أكثر من ولاية قضائية داخل الإمارات العربية المتحدة إلى معرفة نظام حماية البيانات الذي ينطبق عليها. ويوضح هذا القسم العلاقة بين القانون الاتحادي والمنطقتين الحرتين الماليتين.

ذو صلة: اطلع على خدماتنا في المحاكم والتقاضي للحصول على الدعم القانوني في الإمارات العربية المتحدة.

يُعد المرسوم بقانون اتحادي رقم (45) لسنة 2021 في شأن حماية البيانات الشخصية أول قانون شامل لحماية البيانات على المستوى الوطني في الإمارات العربية المتحدة. وقد أدخل مفاهيم حديثة مثل اشتراط الموافقة الصريحة، والحق في نقل البيانات، والالتزام بإجراء تقييمات الأثر على حماية البيانات.

ويسري القانون على نطاق واسع على معالجة البيانات الشخصية من قِبل المتحكمين والمعالجين في الإمارات العربية المتحدة. كما يسري على من يعالجون، من خارج الدولة، البيانات الشخصية لأصحاب البيانات المقيمين فيها.

ذو صلة: اطلع على خدماتنا في التدقيق القانوني والمالي السنوي للحصول على الدعم القانوني في الإمارات العربية المتحدة.

غير أن أحد الأحكام الرئيسية في القانون يستثني صراحةً المناطق الحرة التي لديها تشريعات خاصة بها لحماية البيانات. وبالنسبة إلى الجهات العاملة في DIFC وADGM، تكون الأولوية لقوانين المنطقة الحرة المعنية، وهي قانون حماية البيانات في DIFC رقم 5 لسنة 2020، وأنظمة حماية البيانات في ADGM لسنة 2021.

ولهذا التمييز أهميته، إذ إن أنظمة المناطق الحرة أقرب عموماً إلى المعايير الدولية مثل اللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي، وغالباً ما تفرض معايير أعلى للمساءلة وعقوبات أشد.

قانون حماية البيانات في DIFC رقم 5 لسنة 2020: تعديلات عام 2025

حافظ مركز دبي المالي العالمي، بوصفه مركزاً مالياً رائداً في الشرق الأوسط، منذ زمن طويل على إطار متين لحماية البيانات. ويحظى قانونه الحالي، وهو قانون حماية البيانات في DIFC رقم 5 لسنة 2020، باعتراف دولي لمعاييره العالية.

وشكّل شهر يوليو 2025 نقطة تحول مهمة، إذ رفعت تعديلات رئيسية عبء الامتثال ومستوى المخاطر بدرجة كبيرة على جميع الجهات المسجلة. وقد صُممت هذه التعديلات لتعكس الممارسات العالمية الناشئة ولمعالجة التحديات العملية التي ظهرت منذ صدور القانون لأول مرة.

1. حق جديد لأصحاب البيانات في رفع الدعوى مباشرة

لعل أبرز تغيير هو تقرير حق قانوني في رفع الدعوى الخاصة لأصحاب البيانات. ففي السابق، كان على صاحب البيانات الذي يطلب التعويض عن مخالفة القانون أن يتقدم أولاً بشكوى إلى مفوض حماية البيانات في DIFC (المفوض). ولم يكن بإمكانه اللجوء إلى القضاء إلا إذا امتنع المفوض عن اتخاذ إجراء أو إذا لم يوافق صاحب البيانات على نتيجة الإنفاذ.

ويغيّر تعديل عام 2025 هذا الإجراء، إذ يجوز لأصحاب البيانات الآن التقدم مباشرةً إلى محاكم DIFC متى ترتب على مخالفة قانون حماية البيانات ضرر لحق بهم. ويشمل هذا الضرر صراحةً الخسائر المالية وغير المالية على حد سواء، مثل الضيق النفسي.

ويحاكي هذا التغيير أحكاماً مماثلة في اللائحة العامة لحماية البيانات، وينشئ مصدراً مباشراً وفورياً للمسؤولية المحتملة على المتحكمين والمعالجين. ومع وجود حق مباشر في التقاضي، قد تؤدي إخفاقات الامتثال الآن إلى إجراءات قضائية مكلفة وطويلة، حتى في حالات الضرر غير المالي.

2. توضيح النطاق خارج الإقليم

كما أوضحت التعديلات نطاق سريان قانون حماية البيانات في DIFC خارج الإقليم، مقننةً بذلك التفسير الذي اعتمده المفوض تاريخياً. فالقانون يسري الآن صراحةً على:

  • المتحكمين أو المعالجين المؤسسين في DIFC، بصرف النظر عن مكان معالجة البيانات الشخصية.
  • معالجة البيانات الشخصية في DIFC (بما في ذلك أي نقل لها إلى خارج DIFC) من قِبل أي متحكم أو معالج أو معالجيه من الباطن، حتى لو لم يكن مؤسساً في DIFC، شريطة أن تكون المعالجة جزءاً من ترتيبات مستقرة.

ونتيجة لذلك، يشمل القانون الجهات القائمة في DIFC والجهات الأجنبية التي لديها وجود أو ترتيب مستقر وغير عرضي لمعالجة البيانات في المركز. كما أن النص صراحةً على المعالجين من الباطن التابعين للمتحكم أو المعالج يعزز الحاجة إلى العناية الواجبة الدقيقة في إدارة الموردين.

3. غرامات مالية أعلى

رفعت تعديلات عام 2025 الحد الأقصى للغرامات المالية بشكل كبير بالنسبة إلى عدد من المخالفات الرئيسية، وهو ما يعكس عزماً واضحاً من DIFC على إنفاذ معايير حماية البيانات بصرامة أكبر.

نوع المخالفةالحد الأقصى السابق للغرامة (بالدولار الأمريكي)الحد الأقصى الجديد للغرامة (بالدولار الأمريكي)
عدم إعداد وتقديم التقييم السنوي لمسؤول حماية البياناتلا ينطبق (مخالفة جديدة)25,000 دولار
عدم إجراء تقييم الأثر على حماية البيانات20,000 دولار50,000 دولار
عدم الالتزام بموجبات الإفصاح لسلطة عامة (المادة 28)10,000 دولار50,000 دولار

ومن اللافت بشكل خاص رفع الحد الأقصى لغرامة عدم إجراء تقييم الأثر على حماية البيانات، وهو حجر الأساس في الحوكمة الاستباقية للبيانات. فبالنسبة إلى الشركات العاملة في DIFC، لم تكن كلفة عدم الامتثال أعلى مما هي عليه اليوم. وتُعد التدابير الاستباقية، بما فيها عمليات التدقيق الشاملة وتحديث السياسات، ضرورية للحد من هذه المخاطر.

خطوة عملية: يتطلب الامتثال لقانون حماية البيانات المعدّل في DIFC خبرة قانونية متخصصة. وعلى الجهات إجراء مراجعة شاملة لأنشطة معالجة البيانات وآليات الموافقة وعقود الموردين لديها بما يتوافق مع الحق الجديد في رفع الدعوى الخاصة والغرامات المرتفعة. وللحصول على تقييم مفصّل لوضع الامتثال لديكم وإعداد مؤسستكم لبيئة الإنفاذ الجديدة، ننصح بطلب المشورة القانونية. خدمات الامتثال والتدقيق في حماية البيانات في DIFC

أنظمة حماية البيانات في ADGM لسنة 2021: المصلحة العامة والبيانات الحساسة

يعمل سوق أبوظبي العالمي، وهو المركز المالي الدولي في أبوظبي، وفق أنظمة حماية البيانات في ADGM لسنة 2021. وتستند هذه الأنظمة بدورها إلى حد كبير إلى اللائحة العامة لحماية البيانات، وترسي إطاراً متيناً يشرف عليه مكتب حماية البيانات في ADGM.

ويتسم إطار ADGM بالشمول ذاته. وقد ركّز أحدث تحديث مهم عليه، في سبتمبر 2025، على مجال محدد هو معالجة الفئات الخاصة من البيانات الشخصية في ظل شروط المصلحة العامة الجوهرية.

وقد صدرت قواعد أنظمة حماية البيانات (شروط المصلحة العامة الجوهرية) لسنة 2025 لتوفير الوضوح والضمانات اللازمة للقطاعات التي تتعامل بصورة اعتيادية مع معلومات بالغة الحساسية تحقيقاً للصالح العام.

نطاق المصلحة العامة الجوهرية

صدرت قواعد عام 2025 عقب مشاورة عامة، وتتصل بشكل خاص بقطاعي التأمين والتعليم. وهي تعالج معالجة البيانات الحساسة، مثل البيانات الصحية أو المعلومات التي تكشف الأصل العرقي أو الإثني، متى كانت ضرورية لتحقيق مصلحة عامة محددة، حتى في غياب الموافقة الصريحة.

ومن أبرز أحكام قواعد المصلحة العامة الجوهرية لسنة 2025:

  • الوضوح في قطاع التأمين: تحدد القواعد شروطاً واضحة يجوز بموجبها لشركات التأمين معالجة الفئات الخاصة من البيانات الشخصية لأغراض التأمين. كما تعرّف مصطلحات مثل "عقد التأمين" و"غرض التأمين" لضمان الاتساق ومنع إساءة استخدام استثناء المصلحة العامة. ويكتسب هذا الوضوح أهمية لسوق التأمين وإعادة التأمين المتنامي في ADGM.
  • حماية الأفراد المستضعفين: تركز القواعد على حماية الأطفال والأفراد الذين يُعدّون "معرضين للخطر" من الأذى النفسي أو الجسدي. وتوفر ضمانات محددة تسمح بمعالجة الفئات الخاصة من البيانات الشخصية دون موافقة متى كان ذلك ضرورياً لحماية هذه الفئات المستضعفة. وبذلك تتمكن خدمات الحماية الأساسية من العمل بفعالية مع الحفاظ على أساس قانوني للتعامل مع البيانات.
  • معايير الأفراد "المعرضين للخطر": توضح القواعد معايير تحديد الحالات التي يجوز فيها اعتبار الأفراد البالغين من العمر 18 عاماً فأكثر "معرضين للخطر". ويمد ذلك النطاق الحمائي للأنظمة ليشمل البالغين الذين قد يكونون في وضع هش بسبب ظروفهم.

ويوازن تحديث ADGM بين الاستخدام المسؤول للبيانات، ولا سيما في القطاعات الحيوية مثل التمويل والتأمين والخدمات الاجتماعية، وبين توفير حماية قوية للمعلومات الشخصية الحساسة. وبالنسبة إلى الجهات المسجلة في ADGM، وخاصة العاملة في الخدمات المالية والقطاعات المرتبطة بها، تستدعي هذه القواعد مراجعة مفصّلة لأي معالجة للبيانات تشمل فئات خاصة منها.

خطوة عملية: تتطلب قواعد ADGM الجديدة بشأن المصلحة العامة الجوهرية فهماً دقيقاً لكيفية معالجة البيانات الحساسة بصورة مشروعة في القطاعات الرئيسية. وعلى الشركات التأكد من توافق سياساتها وإجراءاتها في معالجة البيانات مع الشروط والضمانات المحددة الواردة في قواعد عام 2025. وللحصول على التوجيه بشأن المتطلبات التنظيمية في ADGM واستيفاء معايير عالية لخصوصية البيانات، استشيروا المختصين القانونيين. الاستشارات التنظيمية وخصوصية البيانات في ADGM

مقارنة حماية البيانات في البر الرئيسي للإمارات العربية المتحدة وDIFC وADGM

بالنسبة إلى الشركات العاملة في البر الرئيسي للإمارات العربية المتحدة وفي DIFC وADGM، تنطوي حماية البيانات على أنظمة متداخلة لكنها متمايزة. ويكمن التحدي في بناء استراتيجية امتثال موحدة تستوفي أعلى معيار مشترك مع مراعاة المتطلبات الخاصة بكل ولاية قضائية.

ويلخص الجدول أدناه السمات الرئيسية وتحديثات عام 2025 في الأطر الثلاثة الرئيسية:

السمةالقانون الاتحادي لحماية البيانات الشخصية (القانون رقم 45/2021)قانون حماية البيانات في DIFC (رقم 5/2020)أنظمة حماية البيانات في ADGM (2021)
الجهة التنظيميةمكتب الإمارات للبيانات (في مرحلة انتقالية)مفوض حماية البيانات في DIFCمكتب حماية البيانات في ADGM
نطاق السريانعموم الإمارات العربية المتحدة، باستثناء المناطق الحرة التي لديها قوانينها الخاصةجهات DIFC والترتيبات المستقرة في DIFCجهات ADGM والأنشطة في ADGM
التوافق مع اللائحة العامة لحماية البياناتمرتفع (مبادئ حديثة)مرتفع جداً (توافق قوي)مرتفع جداً (توافق قوي)
أبرز تحديثات 2025استمرار التطبيق / اللائحة التنفيذيةحق جديد لأصحاب البيانات في رفع الدعوى الخاصة؛ وغرامات أعلىقواعد المصلحة العامة الجوهرية (وضوح بشأن معالجة البيانات الحساسة)
الحد الأقصى لغرامة عدم إجراء تقييم الأثر على حماية البياناتحتى 5,000,000 درهم إماراتي (عامة)حتى 50,000 دولار أمريكي (محددة)حتى 50,000 دولار أمريكي (محددة)
تقاضي أصحاب البياناتغير مباشر (عبر الجهة التنظيمية)مباشر (بعد يوليو 2025)غير مباشر (عبر الجهة التنظيمية)

وأهم ما يُستخلص من تحديثات عام 2025 هو الاختلاف المتزايد في آليات الإنفاذ. فانتقال DIFC إلى حق مباشر في رفع الدعوى الخاصة ينشئ خطر تقاضٍ غير قائم بعد في ADGM أو بموجب القانون الاتحادي لحماية البيانات الشخصية، وعلى الجهات المسجلة في DIFC أن تستجيب لذلك دون تأخير. وبالمثل، تتطلب قواعد ADGM المفصّلة بشأن الفئات الخاصة من البيانات الشخصية تركيزاً على الامتثال بحسب كل قطاع.

وتجعل هذه البيئة المتعددة الولايات القضائية المشورة القانونية المتخصصة أمراً ضرورياً. فقد يؤدي اختراق واحد للبيانات أو إخفاق واحد في الامتثال إلى تحقيقات وعقوبات بموجب أكثر من نظام، تبعاً لمكان معالجة البيانات ومكان إقامة صاحبها. ويعتمد إطار حوكمة البيانات المستدام على فهم واضح للفروق بين هذه القوانين.

خطوة عملية: سواء كنتم تواجهون مخاطر التقاضي الجديدة في DIFC، أو قواعد البيانات الحساسة في ADGM، أو المتطلبات الأوسع للقانون الاتحادي لحماية البيانات الشخصية، فإن اعتماد استراتيجية قانونية موحدة ومنسقة أمر ضروري. لا تتعاملوا مع حماية البيانات بوصفها مسألة مجزأة. وللحصول على مشورة قانونية تغطي المشهد التنظيمي الكامل في الإمارات العربية المتحدة، مع امتثال متكامل وإدارة للمخاطر، تواصلوا مع فريقنا. استشارة قانونية في حماية البيانات في الإمارات العربية المتحدة

الخاتمة

تُظهر تحديثات عام 2025 على أطر حماية البيانات في DIFC وADGM التزام الإمارات العربية المتحدة بمعايير عالية لخصوصية البيانات. فالحق المباشر في رفع الدعوى الخاصة والغرامات المالية الأعلى في DIFC يرفعان المخاطر المرتبطة بامتثال الشركات، ويحولان حماية البيانات من إجراء تنظيمي شكلي إلى خطر جوهري على الأعمال. وفي الوقت ذاته، توفر قواعد المصلحة العامة الجوهرية المفصّلة في ADGM الوضوح اللازم بشأن التعامل مع أكثر البيانات الشخصية حساسية.

وبالنسبة إلى الشركات العاملة في الإمارات العربية المتحدة، لم يعد الامتثال السلبي كافياً. فهذه الأنظمة تتغير باستمرار، وقد يتسبب عدم الامتثال في أضرار مالية وأضرار بالسمعة جسيمة، ولذلك لا بد من نهج استباقي تهتدي فيه الشركات بالمشورة القانونية. ومن خلال العمل مع مستشارين قانونيين متخصصين، يمكن للشركات التأكد من امتثال استراتيجياتها في حوكمة البيانات لقوانين عام 2025 السارية، ومن قدرتها على التكيف مع استمرار تطور قواعد حماية البيانات في الإمارات العربية المتحدة.

خدمات ذات صلة: اطلع على خدماتنا الاستشارية في قانون حماية البيانات والخصوصية في DIFC وADGM وفي جميع أنحاء الإمارات العربية المتحدة للحصول على دعم قانوني عملي في هذا المجال.

إخلاء مسؤولية: المعلومات الواردة في هذا المقال مقدمة لأغراض إعلامية عامة فقط ولا تُشكّل استشارة قانونية. ويتعين على القراء طلب المشورة القانونية المتخصصة الملائمة لظروفهم الخاصة قبل اتخاذ أي قرار أو إجراء استناداً إلى محتوى هذا المقال.

فريق نور اتورنيز

مصادر إضافية

اطلع على مزيد من مقالاتنا حول موضوعات ذات صلة:

اتصلوا بنا الآنتحدثوا مع فريقنا عبر واتساب